Атакуващите компрометираха 469 пакета в репозитория AUR

Отчет за масово компрометиране на пакети в репозитория AUR (Arch User Repository), използван в Arch Linux за разпространение на приложения от трети страни. Нападателите получили контрол над 469 пакета и успели да внедрят в тях злонамерен код за кражба на пароли и ключове за достъп от системите на потребителите. Между другото, злонамереният код е интегриран в пакета ALVR, популярен сред компютърните геймъри.

Нападателите поели поддръжката на пакети с статус „orphaned“ и останали без поддръжка. Като име се посочвало името на последния поддържащ, но с друг имейл, след което добавяли един комит и публикували обновление. Комитът добавял „npm“ в списъка с зависимости на PKGBUILD и в блока post_install на скрипта install.sh вмъквал ред за инсталиране на няколко NPM пакета. Сред инсталираните NPM пакети имало един или повече популярни легитимни пакета и пакет atomic-lockfile, съдържащ скрито злонамерено ПО. Добавянето на инсталация на NPM пакети се извършвало за всички компрометирани проекти, дори ако в тях не се използва JavaScript и NPM.

След активиране, злонамереното ПО се закрепвало в системата под формата на systemd услуга със случайно име и при изпълнение се камуфлирало под потока на ядрото. При стартиране с права root, услугата била създавана на системно ниво (\/etc\/systemd\/system) и допълнително активирала работещия на ниво ядро rootkit, а при изпълнение с потребителски права — се стартирало от името на потребителя (~\/config\/systemd\/user). Злонамереното ПО извършвало сканиране и изпращане на външен сървър ключове и удостоверителни данни за VPN, Docker, Podman и SSH, както и извлечени от браузера конфиденциални данни, история на команди в shell, ключове за криптовалутни портфейли, токени за достъп до Slack, Microsoft Teams, Discord, GitHub, NPM и Vault.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster